NEW
Font size
WorksheetsExamen de Ciberseguridad
Total questions: 51
Worksheet time: 26mins
¿Cuál es un agente potencial de amenazas de seguridad?
Actores Estado formando grupos
Actores internos
Ciberdelincuentes
Todos los anteriores
¿Cuál es la principal diferencia entre la arquitectura de una aplicación web tradicional y una aplicación AJAX?
En una aplicación web tradicional la la lógica de presentación puede residir en el lado cliente
En una aplicación AJAX la lógica de presentación reside en el lado servidor
En una aplicación AJAX la lógica de presentación reside en el cliente.
En una aplicación AJAX la comunicación cliente-servidor es sínclrona
¿Cuál es la fase de análisis de una herramienta tipo DAST que investiga los formularios y funcionalidades de que consta una aplicación web?
Reconocimiento
Crawling
Scan activo
Auditoría
¿Cuál de las siguientes es una vulnerabilidad que afecta directamente a la autorización que posibilita escalada de privilegios?
LFI
OPEN REDIRECT
HTTP RESPONSE SPLITTING
Socket no cifrado
¿Cómo se llama la cabecera que debe alojar el ID de sesión?
REFERER
AUTENTICATION
AUTORIZATION
SET-COOKIE
¿Cuáles son los principios de seguridad en los que debe basarse toda política de seguridad?
Profundidad en la defensa, mínimos privilegios, diversidad de la defensa, gestión centralizada, sofisticación, identificación de puntos débiles, cierre completo de accesos ante incidentes
Profundidad en la defensa, mínimos, diversidad de la defensa, gestión delegada en niveles, simplicidad, identificación de puntos débiles
Profundidad en la defensa, mínimos privilegios, diversidad de la defensa, gestión centralizada, simplicidad, identificación de puntos débiles, cierre completo de accesos ante incidentes
Profundidad en la defensa, mínimos privilegios, diversidad de la defensa, gestión centralizada, sofisticación
El tipo de análisis de seguridad que consiste en un agente que se instala en el servidor de aplicaciones web, se denomina:
Dinámico
Estático
Interactivo
Híbrido
Indica cuál de las siguientes afirmaciones es falsa con respecto a la seguridad de la información
Los procedimientos detallan los pasos que deben seguirse para implementar las políticas
Las directrices establecen normas de obligado cumplimiento sobre la configuración de distintos elementos del sistema
Una línea base puede servir para complementar un estándar con información adicional
Las políticas detallan los elementos software que la organización debería utilizar para cubrir objetivos de control de seguridad de la información
Indica cuál de las siguientes afirmaciones es falsa.
Una política de revisión del DNI mediante un guardia de seguridad para visitantes de un centro de cálculo es un ejemplo de medida física de seguridad de la información.
La disponibilidad de la información puede verse comprometida por un problema de ventilación.
La seguridad física de un sistema de información tiene como ámbito de aplicación todas las instalaciones propiedad de la empresa.
El establecimiento de una política de gestión de contraseñas es una medida de seguridad física
Indica cuál de las siguientes NO es una posible vía para gestionar un riesgo de seguridad de la información:
Contratar un seguro con una aseguradora que cubra la eventualidad de una pérdida de datos
Permitir que los usuarios gestionan sus claves como estimen oportuno
Establecer controles sobre la forma en que los usuarios gestionan sus claves, por ejemplo, obligándoles a cambiarlas cada cierto tiempo
Confiar en un tercero para gestionar el riesgo
La vulnerabilidad que permite ejecutar scripts remotos en el navegador de la víctima se denomina:
XSS
SQLI
LFI
LDAPI
La vulnerabilidad que permite inyectar código en el servidor de aplicaciones se denomina:
XSS
SQLI
LFI
HTTPI
La vulnerabilidad que permite acceder a recursos locales del servidor se denomina:
XSS
SQLI
LFI, XXE
HTTPI
C/C++ son lenguajes seguros:
CIERTO
FALSO
DEPENDE DEL COMPILADOR
C no, C++ si
¿Cuál de estos lenguajes se considera seguro?
Java
C#
Ccure
Todos los anteriores
¿Por qué el lenguaje Java se considera más seguro?
Comprueba la longitud de variables en tiempo de ejecución.
Comprueba la longitud de variables en tiempo de compilación.
No es considerado seguro
Ninguna de las anteriores
¿Cuál es el primer pilar de la seguridad para las aplicaciones online?
Monitorización continua
SGSI
Política de seguridad
SSDLC
¿Qué es MVC?
Una vulnerabilidad
Un ataque
Un patrón de diseño lógico el código fuente
Ninguna de las anteriores
Un análisis de riesgos...
Examina los riesgos intrínsecos de las capas una aplicación web
Examina los riesgos de los activos de una organización
Tiene como objetivo determinar controles de seguridad
La B y la C
Un test de penetración se lleva a cabo en la fase de ...
Análisis
Producción
Despliegue
Desa
Un test funcional de seguridad se lleva a cabo en la fase de ...
Análisis
Producción
Despliegue
Desarrollo
Un análisis de seguridad del código fuente se lleva a cabo en la fase de ...
Análisis
Producción
Despliegue
Desarrollo
El modelado de amenazas/casos de abuso se lleva a cabo en la fase de ...
Análisis
Producción
Despliegue
Desarrollo
El análisis de seguridad de código fuente es una actividad de...
Caja negra
Caja blanca
Caja gris
Caja gris-blanca
El análisis dinámico es una actividad de...
Caja negra
Caja blanca
Caja gris
Todas las anteriores
La derivación de requisitos de seguridad se basa en ...
Modelado de amenazas
Análisis de riesgos
Análisis de seguridad del código fuente
La A y la B.
Según el autor Gary MacGraw, la actividad más importante en el SSDLC es:
Modelado de amenazas
Análisis de riesgos
Análisis de seguridad del código fuente
Test de penetración
La arquitectura AJAX ¿Qué características tiene?
Llamadas asíncronas al servidor
Usa javascript, XML
La capa de presentación se genera en el lado cliente
Todas las anteriores
En AJAX, ¿Cuál es el método que se usa para realizar llamadas al servidor?
JSONrequest
XMLHTTPREQUEST
HTTPREQ
HTTPXMLREQUEST
La vulnerabilidad relacionada con el método TRACE se denomina...
XSS
CSRF
XST
LFI
¿Cómo transporta BASIC usuario-contraseña?
Cifrados
En claro
Codificados base-64
HASH MD5
Digest, con respecto al usuario y la contraseña...
Los cifra
Van en claro
Codificados base-64
HASH MD5
Digest usa...
Nonce
Response
HASH
Todas las anteriores
¿Cómo envía NTLM usuario-contraseña?
Usa HMAC-MD5
AES
DES
HTTPS
¿Cómo se llaman los parámetros que calcula NTLM y envía al servidor?
nonce, AES
ntv2, lmv2
blob, timestamp
Ninguna de las anteriores
TLS usa...
HASH
AES
RSA
Todas las anteriores
Problemas con TLS
Rendimiento
MITM
Vulnerabilidades CVE
Todas las anteriores
Kerberos usa...
Token
Tikect
Assertion
Nonce
¿Cúal es la longitud mínima de claves pública-privada en RSA (TLS)?
256
512
1024
2048
¿Cúal es la longitud mínima de claves recomendada para AES?
256
512
1024
2048
¿Qué métodos de auth se suelen usar en Active Directory?
NTLM
KERBEROS
DIGEST
La a y la b
¿Qué tipo de tickets usa Kerberos para obtener tikects de servicio?
TGT
TGS
TFS
AES
¿Qué tipo de tickets usa Kerberos para acceder al servicio?
TGT
TGS
TFS
AES
¿Cúal es el parámetro en DIGEST que bien implementado evita ataques de repetición?
Md5
cnonce
nonce
response
OAUTH2 usa...
Token de acceso servicio
Código de autorización
La a y la b
Ninguna de las anteriores
¿Qué longitud mínima (bits) se recomienda para un identificador de sesión?
56
128
256
1024
¿dónde puede ubicarse el ID de sesión?
Cabecera SET-COOKIE
Parámetro GET
Parámetro POST
Rescritura URL
Todas las anteriores
¿Qué parámetro impide acceso a la cabecera SET-COOKIE desde scripts?
Secure
path
domain
httponly
¿Cuándo se debe crear el ID de sesión?
Antes de la autenticación
Después de la autenticación
En cualquier momento
No es necesario
Ataques que puede sufrir la autenticación
MITM
FUERZA BRUTA
REPETICION
Todos los anteriores
Ataques que puede sufrir la gestión de sesión
XSS
Todos los anteriores
REPETICION
MITM
FUERZA BRUTA
